Début septembre, Meta a levé le voile sur Muse, un agent d’intelligence artificielle capable d’agir sur l’ordinateur de l’utilisateur à sa place. Contrairement à un simple chatbot, il peut exécuter des tâches concrètes, comme envoyer des e-mails, réserver un voyage, faire des achats en ligne ou piloter des appareils connectés. Quelques jours plus tard, Patrick Wardle, un chercheur en sécurité réputé, a découvert une vulnérabilité critique dans le fonctionnement de cet assistant IA.
En détournant un réglage caché de l’application Muse sur Mac, un logiciel malveillant peut prendre la main sur l’agent et s’en servir pour espionner sa victime. Pour fonctionner, l’application macOS mise en ligne par Meta dispose en effet d’énormément de privilèges sur l’ordinateur, un peu comme OpenClaw. Pour Patrick Wardle, ce niveau d’accès est « extraordinairement privilégié ».
À lire aussi : Meta dévoile Muse Image, un générateur d’images intégré à Meta AI, WhatsApp et Instagram
Réglage caché et espionnage
Le faille vient d’un paramètre non documenté, planqué dans l’application macOS. En le modifiant discrètement, un programme malveillant déjà présent sur le Mac est en mesure de rediriger le flux de transcription vocale de Muse vers un serveur contrôlé par le pirate. En clair, il met la main sur le canal de données par lequel Muse convertit en temps réel la voix de l’utilisateur en texte, afin de comprendre ses instructions et y répondre.
Ce détournement permet de fil en aiguille de récupérer le jeton d’authentification. Ce jeton lui donne les pleins pouvoirs sur l’agent, sans que la victime se doute de quoi que ce soit. Pour pénétrer sur l’ordinateur, les pirates peuvent se servir d’arnaques de type ClickFix, dans lesquelles l’internaute est poussé à coller lui-même une commande malveillante dans le terminal de son Mac.
Avec le jeton en poche, le chercheur a démontré qu’il pouvait piloter Muse à distance, exactement comme s’il était l’utilisateur du Mac. Lors d’une expérimentation, le chercheur a pu localiser un iPhone rattaché au compte de la victime, et prendre des photos avec la caméra. L’expert s’est simplement servi de l’application Muse sur iOS, reliée à la version macOS. Le jeton compromis n’est en effet pas limité à l’application Mac. Il permet de piloter le compte Muse dans son ensemble. Le chercheur a aussi pu glisser des fichiers malveillants directement sur le disque de la victime.
« On peut manipuler l’agent et exploiter ses propres privilèges pour faire ce qu’on veut. Au lieu d’écrire un logiciel malveillant complet pour Mac, on peut simplement se servir de l’assistant IA lui-même », explique Patrick Wardle à Ars Technica.
À lire aussi : Après ChatGPT et Claude, Meta AI a dérapé et piraté une entreprise
Meta corrige la brèche
Meta n’a pas tardé à réagir. L’entreprise a purement et simplement supprimé le réglage à l’origine du problème. Il n’est donc plus possible de s’emparer du flux de transcription vocale de Muse. Le chercheur confirme que le correctif colmate bien la vulnérabilité. David Singleton, responsable de Meta Superintelligence Labs, a réagi en nuançant la gravité de la faille.
« Il s’agissait d’une élévation locale de privilèges, pas d’une attaque à distance. […] Le risque pratique pour les utilisateurs de l’application Mac de Muse était donc plutôt faible », tempère le responsable.
L’incident tombe mal pour Meta. L’agent autonome de Meta en effet rencontré un succès monstrueux. Peu après sa sortie, Muse a dépassé les 2,5 millions de téléchargements en treize jours. C’est un démarrage bien plus rapide que celui de ChatGPT à ses débuts aux États-Unis et au Canada. Cette faille critique, dont les conséquences sont nuancées par le groupe, vient jeter une ombre sur un lancement réussi. C’est également le cas d’un rapport de Reuters, qui révèle que l’agent IA pourrait déléguer les appels téléphoniques réclamés par l’utilisateur…à des êtres humains.
👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.
Source : Ars Technica

